PT-2026-35070 · Unknown · Better Auth

Publicado

2026-04-16

·

Atualizado

2026-04-25

·

CVE-2026-41427

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:L/SI:H/SA:N
Name of the Vulnerable Software and Affected Versions Better Auth versões anteriores a 1.6.5
Description Os endpoints de criação de clientes OAuth não invocavam o hook associado à opção clientPrivileges antes de persistir novos clientes. Consequentemente, as implementações que pretendiam restringir o registro de clientes por meio de clientPrivileges não eram efetivas, permitindo que qualquer usuário autenticado acessasse os endpoints de criação e registrasse um cliente OAuth com URIs de redirecionamento e metadados arbitrários.
Recommendations Atualizar para a versão 1.6.5.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41427
GHSA-XR8F-H2GW-9XH6

Produtos afetados

Better Auth